Ako ste od mene primili e-poštu koja vas upućuje na jednu od stranica u nastavku, to je zato što javno dostupni manifest verzija na vašem web-mjestu ukazuje na zastarjelu ili ranjivu komponentu. Svaka obavijest objašnjava zašto je to važno i kako to popraviti. Ovo su dobronamjerne obavijesti po načelu odgovorne objave: ne tražim od vas novac, lozinke ni pristup vašem web-mjestu.

20 operatera web-mjesta odgovorilo je i potvrdilo da im je obavijest iz ovog projekta pomogla popraviti ranjivu komponentu na njihovu web-mjestu.

  • Sigurnosna obavijest za Link Library

    link-library | CVE-2026-16532 (SQL injekcija bez autentikacije u obradi poslanih poveznica)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Link Library (link-library) zahvaćene ranjivošću CVE-2026-16532, uključujući zašto je propust dosežan bez obzira na to kako je dodatak konfiguriran, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.

  • Sigurnosna obavijest za Blog Floating Button

    blog-floating-button | CVE-2026-15383 (pohranjeni cross-site scripting bez autentikacije na zaslonu s izvještajem u administraciji)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Blog Floating Button (blog-floating-button) zahvaćene ranjivošću CVE-2026-15383, uključujući što propust doista dosiže, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.

  • Sigurnosna obavijest za ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (izdanje s backdoorom, dodatak zatvoren)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog izdanja dodatka Advanced Responsive Video Embedder (ARVE) objavljenog sa stražnjim ulazom, CVE-2026-18072, uključujući zašto ažuriranje ne pomaže, koje je izdanje čisto i što nakon toga provjeriti.

  • Sigurnosna obavijest za Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL injekcija bez autentikacije)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog zahvaćene verzije dodatka za naručivanje termina Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i zašto je nakon toga vrijedno promijeniti lozinke administratora.

  • Sigurnosna obavijest za Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (neautenticirani prijenos proizvoljne datoteke)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i provjeriti ima li znakova neovlaštenog prijenosa datoteka.

  • Sigurnosna obavijest za ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (neovlaštena eskalacija ovlasti)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka ProfilePress (wp-user-avatar) zahvaćene ranjivošću CVE-2026-12497, uključujući kako provjeriti je li vaša konfiguracija registracije uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Events Manager (events-manager) zahvaćene ranjivošću CVE-2026-12987, uključujući kako provjeriti je li vaša konfiguracija rezervacija uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (neautenticirano zaobilaženje autentifikacije)

    Smjernice za operatere WordPress trgovina koji su kontaktirani zbog ranjive verzije dodatka Premium Packages (wpdm-premium-packages), dodatka za WordPress Download Manager, CVE-2026-15348, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka za izradu stranica Kirki (kirki), CVE-2026-8206, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog pristupa računima.

  • Sigurnosna obavijest za JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Smjernice za operatere koji koriste zastarjelu verziju dodatka Joomla Content Editor (JCE), uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Obavijest o Joomli kojoj je istekao životni ciklus

    Jezgra Joomle | Verzija bez podrške

    Smjernice za operatere koji koriste instalaciju Joomle kojoj je istekao životni ciklus (3.x ili raniju), uključujući kako provjeriti svoju verziju i nadograditi se na podržano izdanje.

  • Sigurnosna obavijest za SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Smjernice za operatere koji koriste ranjivu verziju proširenja SP Page Builder, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li na stranici naplate ubačenog koda za krađu podataka o karticama.

  • Sigurnosna obavijest za Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog ranjive verzije proširenja Page Builder CK (com_pagebuilderck), CVE-2026-56290, uključujući kako provjeriti svoju verziju, nadograditi se na ispravljeno izdanje za svoju liniju Joomle i provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Burst Statistics (burst-statistics), CVE-2026-8181, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog administratorskog pristupa.